Abo
  • Services:
Anzeige
Wegen unzureichend abgesicherter Firmware gelang es Datenexperten, Doom auf einem Canon-Drucker zu installieren.
Wegen unzureichend abgesicherter Firmware gelang es Datenexperten, Doom auf einem Canon-Drucker zu installieren. (Bild: Context Information Security)

IT-Sicherheit: Doom auf gehackten Druckern installiert

Weil ein Firmware-Update auf einigen Druckern von Canon fast ohne Absicherung installiert werden kann, haben IT-Sicherheitsexperten dort als Machbarkeitsnachweis das Ballerspiel Doom installiert.

Anzeige

Dass die Konfigurationsoberfläche zahlreicher Drucker auch über das Internet erreichbar ist, ist längst bekannt. Viele sind aber offenbar nicht durch Passwörter abgesichert, sofern der Hersteller dies überhaupt ermöglicht. Das britische IT-Sicherheitsunternehmen Context Information Security hat aber zudem entdeckt, dass einige Drucker über eine nur unzureichend abgesicherte Firmware verfügen. Auf einem Pixma MG6450 von Canon haben sie deshalb das Spiel Doom installiert.

Ein Fehler in der webbasierten Benutzeroberfläche macht den Drucker offen für Angriffe über Cross-Site Request Forgeries. Damit lassen sich auch Drucker angreifen, die eigentlich nur im Intranet oder einem NAT-Netzwerk erreichbar sind, etwa über speziell präparierte Webseiten, die ein Mitarbeiter im gleichen Netzwerk öffnet. Wenn sich die Konfigurationsoberfläche des besagten Druckers nicht durch eine Sperre absichern lässt, kann sich ein Angreifer über eine weitere Webseite problemlos Zugang zum Drucker verschaffen und beispielsweise so lange drucken, bis die Patronen leer sind.

Kaum verschlüsselte Firmware

Noch gravierender sei jedoch, dass die Firmware nicht signiert und nur durch XOR verschlüsselt sei. Innerhalb von 10 Minuten sei die Firmware entschlüsselt worden, so die Forscher. Sie sei zudem deshalb leicht zu modifizieren und wieder so zu verschlüsseln gewesen, dass sie als ordentliches Update vom Drucker akzeptiert wurde. Anschließend konnte auf dem Display des Druckers Doom gespielt werden. Die Farben seien aber nicht perfekt, so die Datenexperten.

Canon hat indes auf die Anfrage der Experten im Juni 2014 reagiert und versprach, die fehlende Funktion durch Updates nachzureichen. Die Updates werden für alle Geräte zur Verfügung gestellt, die nach Mitte 2013 auf den Markt gekommen sind.

Viele verwundbare Drucker im Internet

Die Datenexperten haben ihren Machbarkeitsnachweis am vergangenen Freitag, dem 12. September 2014, auf der IT-Sicherheitskonferenz 44Con in London vorgestellt. Kurz zuvor hatten sie die Shodan-Datenbank bemüht, die verwundbare Geräte sammelt, die über das Internet erreichbar sind. Dort seien etwa 32.000 IP-Adressen vermerkt, die auf möglicherweise verwundbare Drucker hinweisen. Davon hätten sie 9.000 untersucht. Die Datenexperten hätten 1.822 Drucker gefunden, die tatsächlich über das Internet erreichbar waren, und davon hätten 122 eine angreifbare Firmware. Hochgerechnet seien deshalb etwa 2.000 verwundbare Drucker im Internet erreichbar, so die IT-Sicherheitsforscher.


eye home zur Startseite
Kakiss 16. Sep 2014

Das am Ende jeder gelacht hat spricht eher für den Scherz ;) Das Leben zeigt oft genug...

wynillo 16. Sep 2014

Ne einer der Doom spielen konnte

Oldschooler 16. Sep 2014

Klar, es ist bestimmt absolut sinnvoll wenn jeder Mitarbeiter eines Unternehmens erst...

derdiedas 16. Sep 2014

Echt - die Komponente hat es aber in abermillionen Implementierungen geschafft. Viele...

sidmos6581 15. Sep 2014

Genau und wenn Du es nicht schafft den Doom-Oberlord mit der Motorsäge zu killen, dann...



Anzeige

Stellenmarkt
  1. NSCON Network Services & Consulting GmbH, verschiedene Standorte
  2. ORBIT Gesellschaft für Applikations- und Informationssysteme mbH, Bonn
  3. zooplus AG, München
  4. ZF Friedrichshafen AG, Friedrichshafen


Anzeige
Blu-ray-Angebote
  1. (u. a. The Expendables 3 Extended 7,29€, Fight Club 6,56€, Predator 1-3 Collection 24,99€)
  2. 24,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Tipps für IT-Engagement in Fernost
  2. Mit digitalen Workflows Geschäftsprozesse agiler machen
  3. Kritische Bereiche der IT-Sicherheit in Unternehmen


  1. Für Werbezwecke

    Whatsapp teilt alle Telefonnummern mit Facebook

  2. Domino's

    Die Pizza kommt per Lieferdrohne

  3. IT-Support

    Nasa verzichtet auf Tausende Updates durch HP Enterprise

  4. BGH-Antrag

    Opposition will NSA-Ausschuss zur Ladung Snowdens zwingen

  5. Kollaborationsserver

    Nextcloud 10 verbessert Server-Administration

  6. Exo-Planet

    Der Planet von Proxima Centauri

  7. Microsoft

    Windows 10 Enterprise kommt als Abo

  8. Umwelthilfe

    Handel ignoriert Rücknahmepflicht von Elektrogeräten

  9. 25 Jahre Linux

    Besichtigungstour zu den skurrilsten Linux-Distributionen

  10. Softrobotik

    Oktopus-Roboter wird mit Gas angetrieben



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Xfel: Riesenkamera nimmt Filme von Atomen auf
Xfel
Riesenkamera nimmt Filme von Atomen auf
  1. US Air Force Modifikation der Ionosphäre soll Funk verbessern
  2. Teilchenbeschleuniger Mögliches neues Boson weist auf fünfte Fundamentalkraft hin
  3. Materialforschung Glas wechselt zwischen durchsichtig und schwarz

Deus Ex Mankind Divided im Test: Der Agent aus dem Hardwarelabor
Deus Ex Mankind Divided im Test
Der Agent aus dem Hardwarelabor
  1. Summit Ridge AMDs Zen-Chip ist so schnell wie Intels 1.000-Euro-Core-i7
  2. Doom Denuvo schützt offenbar nicht mehr
  3. Deus Ex angespielt Eine Steuerung für fast jeden Agenten

Next Gen Memory: So soll der Speicher der nahen Zukunft aussehen
Next Gen Memory
So soll der Speicher der nahen Zukunft aussehen
  1. Arbeitsspeicher DDR5 nähert sich langsam der Marktreife
  2. SK Hynix HBM2-Stacks mit 4 GByte ab dem dritten Quartal verfügbar
  3. Arbeitsspeicher Crucial liefert erste NVDIMMs mit DDR4 aus

  1. Re: IMHO: Ein Ausschuss der Steuergelder verbrennt...

    Dadie | 16:47

  2. Re: Irgendwas machen die Leute falsch

    t3st3rst3st | 16:45

  3. Re: Was ist eine Distribution...

    vdrenzo | 16:44

  4. Re: Nie Probleme dank Anfrage...

    schachbrett | 16:42

  5. Re: Soso, "Deutsche Umwelthilfe" ...

    ibsi | 16:41


  1. 15:54

  2. 15:34

  3. 15:08

  4. 14:26

  5. 13:31

  6. 13:22

  7. 13:00

  8. 12:45


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel